Provvedimenti Garante PrivacyMonitoraggio indipendente
Prescrizione Doc. 10250142 · 17/04/2026 Vai al provvedimento ufficiale ↗

Sodexo Italia Spa

dichiarazione di illiceità del trattamento

Dettaglio Non specificato

Sintesi del provvedimento

Il Garante ha accertato l'illiceità del trattamento di dati personali effettuato da Sodexo Italia Spa, responsabile del servizio di ristorazione scolastica nel Comune di Marzabotto, a causa dell'invio erroneo via e-mail a 109 utenti di un documento contenente dati sensibili (nomi, cognomi, codici fiscali, pagamenti, figli e pasti consumati) di 50 famiglie in stato di insolvenza. La violazione è stata imputata alla scarsa padronanza operativa dell'addetta e alla carenza di adeguate misure di sicurezza, quali corsi formativi e istruzioni specifiche, nonostante il sistema tecnico disponesse di controlli preventivi.

La massima
La responsabilità del trattatore include autonoma padronanza operativa nelle attività eseguite per il titolare, con adozione proattiva di misure di sicurezza organizzativa.

Approfondimento

Soggetti coinvolti

Sodexo Italia Spa responsabile del trattamento ex art. 28 GDPR per il servizio di ristorazione scolastica
Comune di Marzabotto titolare del trattamento
Project S.r.l. sub-responsabile del trattamento ex art. 28, co. 3 GDPR fornitore della piattaforma eCivis Solution
famiglie degli alunni interessati i cui dati sono stati diffusi
Interessati coinvolti

109 utenti destinatari dell'invio erroneo; 50 intestatari del servizio mensa scolastica i cui dati sono stati diffusi

Riferimenti normativi

Articoli
art. 5, par. 1, lett. a) GDPRart. 6, parr. 1, lett. c) GDPRart. 6, parr. 1, lett. e) GDPRart. 6, par. 2 GDPRart. 6, par. 3 GDPRart. 28, par. 3 GDPRart. 28, par. 2 GDPRart. 28, par. 4 GDPRart. 32 GDPRart. 57, par. 1, lett. f) GDPRart. 83 GDPRart. 78 GDPRart. 2-ter, commi 1 e 3 Codice Privacyart. 15 Regolamento Garante n. 1/2000art. 11 Regolamento Garante n. 1/2019art. 152 Codice Privacyart. 168 Codice Privacyart. 58, par. 2 GDPRart. 10 d.lgs. n. 150/2011

Lettura del caso

Temi affrontati — violazione della liceità del trattamento e insufficienza delle misure di sicurezza organizzative

Conseguenze — Il Garante dichiara l'illiceità del trattamento di dati personali effettuato da Sodexo Italia Spa in violazione degli articoli citati. Considerato che la condotta ha esaurito i suoi effetti, non sono state disposte ulteriori misure correttive ex art. 58, par. 2 GDPR.

Punto di attenzione

Il responsabile del trattamento deve adottare misure organizzative autonome (formazione, istruzioni) sin dall'inizio, non rimandare a successive correzioni dopo violazioni.

Leggi il provvedimento ufficiale ↗

Condividi questo provvedimento

Sodexo Italia Spa: prescrizione Garante Privacy · PGP

provvedimentigaranteprivacy.it

AISintesi generata con intelligenza artificiale

Questa è una sintesi indipendente, non un documento ufficiale del Garante. Il testo integrale e autentico del provvedimento è disponibile sul sito ufficiale garanteprivacy.it.

Gioco di cultura privacy

Privacy, autorità e provvedimenti: quanto li conosci?

10 domande a risposta multipla tra funzionamento del Garante e casi reali dell'archivio, con una spiegazione dopo ogni risposta.

Fai il quiz →